Navegación

Más de 100 sitios web comprometidos utilizan comprobaciones falsas de Cloudflare para distribuir LunexStealer.

fuente: https://thehackernews.com/2026/10/100-compromised-websites-use-fake.html

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha identificado más de 100 sitios web comprometidos que han sido inyectados con JavaScript malicioso para distribuir un malware de robo de información llamado LunexStealer (también conocido como Psychedelic Stealer).

La actividad, observada por la agencia en septiembre de 2026, se ha atribuido a un grupo de amenazas denominado UAC-0277. No se ha revelado la identidad de las víctimas de la campaña ni si algún sistema se vio comprometido como resultado de estos ataques.

"Al visitar uno de estos sitios, los usuarios veían una página de verificación de Cloudflare falsificada que, con el pretexto de confirmar que el visitante era humano, les solicitaba ejecutar un comando", indicó el CERT-UA en un comunicado. "La ejecución del comando provocaba la descarga e instalación de un paquete MSI malicioso desde un servidor remoto (técnica ClickFix)".

Los ataques también utilizan la técnica EtherHiding para obtener el nombre de dominio del recurso desde el que se carga la página de verificación falsa, así como el modo de operación del script, a partir de un contrato inteligente en la red Polygon o Ethereum.

Según CERT-UA, existen tres modos de operación: 0 – inactivo; 1 – seguimiento pasivo de visitantes, que incluye la recopilación de datos sobre el sitio web y la página de origen; y 2 ​​– visualización de la página de verificación falsa.

En el modo 2, la página de verificación falsa solo se muestra a los usuarios de Windows que acceden al sitio desde los resultados de un motor de búsqueda y no más de dos veces en 12 horas. Estos señuelos de ClickFix conducen a la distribución de paquetes MSI que instalan LunexStealer.

Últimas noticias

09 DE JULIO, 2026

Sitio falso de Jelpit roba pagos de administración.

Un anuncio publicitario que aparece al buscar “jelpit” en Google está dirigiendo a usuarios colombianos hacia sitios web que imitan la plataforma de pago de adm...

Leer artículo →
09 DE JULIO, 2026

La vulnerabilidad de RoundCube de 0 clics permite un ataque XSS almacenado mediante un archivo adjunto de tipo MIME.

RoundCube ha lanzado la versión 1.7 para corregir seis vulnerabilidades de seguridad, incluyendo dos fallos críticos de secuencias de comandos entre sitios (XSS...

Leer artículo →
09 DE JULIO, 2026

Un hacker utilizó inteligencia artificial para comprometer un entorno de nube de AWS en tan solo 72 horas.

Una intrusión a gran escala en AWS revela cómo los atacantes asistidos por IA pueden encadenar técnicas comunes en la nube para pasar del acceso inicial al comp...

Leer artículo →